Аудиторы Cardano призывают к непрерывным проверкам, пока вознаграждения Intersect остаются без финансирования
Специалисты по безопасности на круглом столе Cardano Foundation заявили, что проверки приложений должны выходить за рамки смартконтрактов и охватывать системы подписания, программные зависимости и операционные процедуры. Член Security Council Intersect Samuel Leathers сказал, что отчеты об уязвимостях все еще рассматриваются, но в текущем цикле финансирования нет средств на выплаты по программе вознаграждений за уязвимости.
By SongMarketCap
Дискуссия 28 сентября объединила Philip DiSarro из Midgard Labs, Santiago из TxPipe, Aleksandr из Tweag, Ben Hart из MLabs и Leathers. Под модерацией Denicio Bute из Cardano Foundation обсуждалось, как ИИ меняет как выявление уязвимостей, так и работу, необходимую для защиты приложений Cardano.
ИИ разделил экспертов по безопасности Cardano
Bute начал с вопроса о том, могли ли в недавних эксплойтах в экосистеме Cardano участвовать атакующие с поддержкой ИИ. DiSarro утверждал, что текущие модели дают опытным злоумышленникам мощные инструменты для изучения кода и проведения сложных эксплойтов. По его мнению, командам разработки нужно многократно тестировать собственные протоколы по мере совершенствования этих инструментов.
Hart оспорил идею о том, что ИИ уже способен самостоятельно выполнять работу опытного атакующего или аудитора. В аудитах, где он использовал ИИ, люди все равно выявляли самые значимые проблемы. Человек обнаружил слабое место в спецификации продукта и придумал способ его протестировать, даже если модель помогала создавать тестовый код.
Leathers описал практическое ограничение на основе отчетов об уязвимостях Intersect. Поступления резко выросли, но многие не подтверждают реальную проблему безопасности. По его словам, самые сильные отчеты по прежнему чаще всего поступают от исследователей с соответствующей экспертизой. Панель не представила конкретных доказательств того, что ИИ использовался в эксплойтах Cardano, обсуждавшихся в ходе сессии.
Выступающие также отвергли предположение, что расширенная модель UTxO Cardano делает ее приложения трудными для анализа инструментами ИИ из за их большей знакомости с кодом EVM. Leathers указал на доступную документацию по Cardano и Plutus. Архитектура Cardano предотвращает некоторые классы атак на смартконтракты, но приложение все равно может содержать изъяны в собственной логике или в окружающих системах.
Аудиты Cardano выходят за рамки смартконтрактов
Обсуждение перешло от кода контрактов к полному пути обработки приложением средств пользователей. Серверы, программные библиотеки, соединения с кошельками, устройства для подписания и административные ключи могут влиять на исход транзакции. Безопасный on chain валидатор не способен защитить пользователей от каждого сбоя в этих компонентах.
Hart сказал, что код, сгенерированный ИИ, сделал спецификации более важными. Если команда разработки не может точно описать, что ее продукт должен разрешать и запрещать, у аудитора не будет надежного стандарта, с которым можно сверить реализацию. Santiago добавил, что командам нужно определить свою модель угроз и решить, какой уровень гибкости или обновляемости им нужен, поскольку эти выборы могут ввести дополнительные способы изменять систему.
Такая работа придает тестам и формальной верификации конкретную цель: проверку того, сохраняет ли приложение заявленные правила. DiSarro утверждал, что командам стоит пойти дальше и попытаться провести контролируемые атаки против собственных протоколов. Проверки также нужно повторять после значимых изменений в коде, инфраструктуре и операционных процедурах, а не полагаться бесконечно на аудит, завершенный до запуска.
Аудиторские фирмы описали ИИ как часть этого процесса. Модели могут сканировать шаблоны, сравнивать код со спецификациями и предлагать потенциальные пути атаки. Santiago сказал, что его команда проверяет автоматические находки через ручной обзор, панель также обсудила использование более чем одной модели, поскольку разные инструменты способны выявлять разные проблемы. Ложноположительные срабатывания по прежнему потребляют время на проверку, а чувствительный код и требования к вычислениям влияют на выбор между размещенной у провайдера или локально управляемой моделью.
Программа вознаграждений за уязвимости Intersect сталкивается с дефицитом финансирования
Затем Leathers обозначил отдельную проблему для согласованного раскрытия уязвимостей. По его словам, финансирование программы вознаграждений за уязвимости не было утверждено в текущем цикле казначейства. Исследователи по прежнему могут подавать отчеты, и Security Council продолжает их рассматривать, но сейчас невозможно выплачивать новые вознаграждения через этот канал финансирования. Он сказал, что совет работает с Intersect над альтернативами и что вывод средств из казначейства, одобренный сообществом, мог бы обеспечить финансирование.
Intersect запустила свою программу вознаграждений за уязвимости в 2025 году для инфраструктуры и инструментов, которые она управляет или спонсирует. Смартконтракты входят в ее сферу действия только при явном включении. Заявления Leathers касались именно этой программы, Cardano Foundation управляет отдельной программой вознаграждений.
Больший объем отчетов, сгенерированных ИИ, также повышает стоимость их рассмотрения. Leathers призвал к более строгому триажу, чтобы воспроизводимые уязвимости получали внимание, тогда как неверные находки и обычные вопросы обслуживания классифицировались надлежащим образом. DiSarro отдельно призвал отдельные протоколы и мосты DeFi установить собственные вознаграждения и процедуры реагирования на инциденты до того, как произойдет эксплойт.
Круглый стол оставил Intersect с определенным вопросом управления. Канал для раскрытия уязвимостей остается открытым, и Security Council все еще оценивает отчеты. Финансирование вознаграждений исследователям теперь зависит от нового механизма или решения казначейства. Именно это решение определит, сможет ли вновь валидная находка в рамках программы Intersect привести к выплате, ради которой программа и была создана.